IT-kriminalteknik · Linux
Forensisk analyse af rsyslog-konfigurationen – korrekt vurdering af logningsomfanget
rsyslog er en af de mest udbredte implementeringer af Syslog-standarden under Linux og tilbyder omfattende konfigurationsmuligheder for filtrering, videresendelse og lagring af logdata.
Den konkrete rsyslog-konfiguration bestemmer, hvilke hændelser der overhovedet logges, hvor de videresendes hen, og hvor længe de opbevares. Denne konfiguration skal analyseres, inden man går i gang med den indholdsmæssige loganalyse, for at kunne vurdere loggenes informativitet korrekt.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi analyserer den aktive rsyslog-konfiguration for at fastslå det faktiske omfang af logningen, eventuelle videresendelser til det centrale log-Server og den konfigurerede opbevaringsperiode.
Typiske anvendelsesområder
Sådan foregår indlæsningen af rsyslog-konfigurationen
Efter sikkerhedskopieringen gennemgås den eksisterende rsyslog-konfiguration systematisk, herunder aktive filterregler, målsystemer og rotationsindstillinger. Derefter kontrolleres det, om konfigurationen indeholder tegn på efterfølgende ændringer, inden selve loganalysen foretages.
Hvorfor er denne klassificering retsmedicinsk relevant?
Uden kendskab til den aktive konfiguration er det ikke muligt pålideligt at vurdere, om manglen på bestemte protokolposter skyldes, at begivenheden rent faktisk ikke har fundet sted, eller at der er tale om en bevidst eller mangelfuld konfiguration.
Hvis der er mistanke om, at logningskonfigurationen er blevet ændret efterfølgende, f.eks. for at skjule aktiviteter, undersøges og dokumenteres dette særskilt.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk vurdering af rsyslog-konfiguration"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Systematisk forensisk analyse af /var/log-mappen – fuldstændig registrering af den centrale logdatabase
- Forensisk analyse af kernelens ringbuffer (dmesg) – Rekonstruktion af tidlige systemhændelser
- Forensisk analyse af last- og lastlog-protokoller – gennemsigtig evaluering af loginhistorikker
- Forensisk analyse af wtmp- og utmp-filer – detaljeret evaluering af sessionsdata